2024年5月20日
在過去的六個月裡,從佛羅裡達州聖克勞德到堪薩斯州威奇托,再到加州長灘等美國城市都成為了網路攻擊的目標,危及了重要的公共服務。然而,最近的一項研究表明,許多城市已經開始認真對待這些威脅,並正在努力加強其網路韌性。
RiskRecon是萬事達卡旗下公司,也是領先的網路安全評級和評估供應商。該公司一直在分析美國 271 個城市在過去三年中如何改變了其安全態勢。2021 年 8 月,該公司對這些城市進行了評估,並根據它們在九個安全領域(從應用程式安全到網路託管)的表現進行了評級。自那以後,RiskRecon 發現,平均整體安全評級已從 7.3 分提高到 8.1 分(滿分為 10 分)。
截至1月份,已有221個城市獲得A級或B級評級,顯示許多地區的安全狀況有所改善。
萬事達卡網路安全產品創新執行副總裁里戈范登布魯克表示,儘管如此,各城市仍不應放鬆警戒。“任何組織,無論大小,都可能成為攻擊目標。”「每個組織,無論規模大小,都會有潛在的駭客,」他說。
萬事達卡的里戈·范登布魯克表示,城市面臨的最危險的漏洞之一(也是相對容易解決的漏洞之一)是更新過時的軟體。
在最近與萬事達卡新聞室的對話中,范登布魯克分享了 RiskRecon 的研究揭示了當前城市面臨的風險形勢,以及如何更好地保護關鍵系統和數據。
范登布魯克:我們都看到了新聞頭條,詳細報導了政府和公共基礎設施遭受的嚴重網路攻擊——這樣的例子不勝枚舉。數位化在各個領域已經持續多年,但從歷史上看,許多政府的適應速度都比較慢。新冠疫情改變了遊戲規則,提供數位化服務不再是可選項。政府能夠透過網路為公民提供服務變得至關重要。這種快速演變顯著擴大了攻擊面,為網路犯罪分子提供了更多機會。
找出幕後黑手至關重要。駭客通常會根據一些常見因素來選擇攻擊目標,例如組織資料的敏感性,或組織不間斷運作的重要性。政府也是出於政治動機的不法分子的主要目標。綜合以上所有因素,政府經常成為攻擊目標也就不足為奇了。
范登布魯克:駭客經常利用竊取的資料進行敲詐勒索,或將這些資訊出售給其他犯罪分子,從而對遭受攻擊的組織造成重大損失。IBM 發布的《2023 年資料外洩成本報告》顯示,2023 年全球資料外洩的平均成本為 445 萬美元。
對於城市而言,由於它們提供基本服務並受託保護敏感數據,因此面臨的財務風險更大。當它們遭遇網路安全事件時,影響範圍非常廣泛。我們已經看到一些安全漏洞,例如,導致緊急救援人員無法獲得有效應對危機所需的實時信息,或者限制了世界上最繁忙的圖書館系統之一的公共計算機的訪問權限。恢復系統運作可能需要付出高昂代價,城市可能面臨與監控、訴訟和事件回應相關的費用。
此外,還有聲譽損害,失去公眾信任可能會造成不利影響,尤其考慮到地方政府是受信任度最高的政府實體之一。這很難用金錢來衡量。
Van den Broeck: RiskRecon 持續評估超過 1,900 萬個組織的網路存在情況,這些組織涵蓋電子商務商家、跨國集團和醫療保健機構。評估範圍既廣泛又深入,尋找公開可見的證據,以便我們推斷組織的網路安全狀況,例如過時和易受攻擊的軟體或未經適當保護的網路通訊。我們的研究表明,網路安全衛生狀況非常差(評級為 D 或 F)的組織,其網路安全漏洞事件的發生頻率是 A 級組織的 35 倍。
范登布魯克:無論是萬事達卡或業內其他機構發布的報告和研究都一致指出,有幾個主要因素可能導致資料外洩。其中包括一些過時的軟體,這些軟體已經有一段時間沒有收到安全更新了;以及一些敏感服務暴露在公共互聯網上,而這本不應該發生。想想資料庫和遠端存取工具。
好消息是,我們近年來監測的城市整體評分越來越高,顯示網路安全狀況有所改善。在我們評估的九個安全領域中,有八個領域都取得了全面改進,而且這些改進都集中在正確的方面,包括電子郵件和網域系統安全性、軟體修補程式和網路加密。
范登布魯克:了解第三方風險對組織至關重要,尤其是在供應鏈不斷擴展、第三方違規事件日益增加的情況下。在網路安全領域存在著一種現象,即相似的組織由於需要某些功能而使用相同類型的技術,並決定依賴相同的軟體,或者即使有一些專業供應商可以滿足這些組織的需求。其結果是網路風險的系統性集中,如果其中一家服務提供者或軟體供應商受到網路安全事件的影響,可能會造成災難性後果。
在我們最近與 Cyentia Institute 共同進行的調查「第三方風險管理現況」中,我們發現 23% 的受訪者表示他們的組織曾遭受第三方造成的安全漏洞。如今,建立健全的第三方風險管理機制勢在必行。我們已經超越了僅僅在供應商進駐階段進行盡職調查的階段。相反,企業需要即時了解其第三方的情況,才能充分了解並管理其風險。
有趣的是,我們發現網路安全風險在較小的城市和政府中意外出現,因為它們共享許多資源以提高效率。這意味著一個系統中的漏洞可能足以癱瘓許多市政當局的服務,正如幾年前襲擊德州 23 個小鎮的勒索軟體攻擊所顯示的那樣。人們很容易認為自己可能不會成為網路攻擊的目標,因為攻擊動機可能並不明顯,但我們不斷看到的事件證明並非如此。